Mastodon Mastodon Mastodon Mastodon

Hypertext Transfer Protocol [HTTP]

Aktualisiert: · CyberSecureFox Editorial Team

HTTP (Hypertext Transfer Protocol) ist das Anwendungsprotokoll, mit dem Browser, Apps und Server Webseiten, Dateien und API-Daten anfordern und ausliefern.

Wie HTTP funktioniert

HTTP ist ein Anfrage-Antwort-Protokoll. Ein Client sendet eine Anfrage mit einer Methode (GET, POST, PUT, DELETE und andere), einer URL und Headern; der Server antwortet mit einem Statuscode (200 OK, 301 Weiterleitung, 404 nicht gefunden, 500 Serverfehler), Headern und einem Body. HTTP ist zustandslos: Jede Anfrage steht für sich, deshalb halten Cookies und Tokens Nutzer angemeldet.

  • HTTP/1.1 – textbasiert, weiterhin weit verbreitet (RFC 9112);
  • HTTP/2 – binär, viele Anfragen über eine Verbindung (RFC 9113);
  • HTTP/3 – läuft über QUIC auf UDP für schnellere Verbindungen (RFC 9114).

HTTPS ist HTTP innerhalb einer verschlüsselten TLS-Verbindung, authentifiziert durch ein Zertifikat einer Zertifizierungsstelle.

Warum HTTP für die Sicherheit wichtig ist

Reines HTTP wird unverschlüsselt übertragen, sodass jeder im selben Netz – etwa im öffentlichen WLAN – es mitlesen oder verändern kann. Browser kennzeichnen HTTP-Seiten deshalb als „Nicht sicher“, und große Websites nutzen nur noch HTTPS. HTTP selbst ist ebenfalls Angriffsfläche:

  • Request Smuggling und Desync-Angriffe zwischen Proxys und Servern;
  • Header-Injection, offene Weiterleitungen und Cookie-Diebstahl;
  • DoS-Tricks wie der HTTP/2-Rapid-Reset-Angriff (2023), der DDoS-Angriffe in Rekordgröße ermöglichte.

Empfehlungen

  • Liefern Sie jede Website über HTTPS aus und aktivieren Sie HSTS, damit Browser nie auf HTTP zurückfallen.
  • Setzen Sie Sicherheits-Header: Content-Security-Policy, X-Content-Type-Options, Secure- und HttpOnly-Cookies.
  • Halten Sie Webserver, Proxys und CDNs aktuell.
Synonyme:
HyperText Transfer Protocol